Ein Benutzer mit Microsoft 365 Business Premium Lizenz kann sich in Excel, Word und PowerPoint auf macOS mit E-Mail-Adresse und Passwort anmelden. Nach dem Login werden Name und Profilbild kurz angezeigt, aber nach wenigen Sekunden erscheint erneut die Aufforderung, sich anzumelden oder zu registrieren – die Anmeldung wird also nicht dauerhaft gespeichert. In Outlook (Desktop) erscheint direkt eine Fehlermeldung, dass eine Anmeldung nicht möglich ist. Outlook im Web (OWA) funktioniert hingegen problemlos.
Bereits durchgeführte Fehlerbehebung (ohne Erfolg):
- Benutzer im Microsoft 365 Admin Center abgemeldet (Sign-out erzwungen)
- Office 365 zweimal neu installiert
- Anmeldeobjekte im Autostart/Login-Items auf dem Mac gelöscht
- Festplattendienstprogramm zur Prüfung des Dateisystems ausgeführt
- "Manage email apps"-Einstellungen im Tenant geprüft – MAPI, EWS, EAS etc. sind korrekt aktiviert
- Lokale Keychain-Probleme auf dem Mac untersucht
Diagnose über Entra-Anmeldeprotokolle:
Da in den interaktiven Anmeldeprotokollen zunächst keine Fehler sichtbar waren, wurde zusätzlich der Bereich "Anmeldungen (nicht interaktiv)" geprüft, da stille Token-Refreshes (genau das, was beim Wegfallen der Sitzung nach wenigen Sekunden passiert) oft nur dort sichtbar sind.
Dabei zeigte sich bei mehreren Ressourcen (u. a. Microsoft Graph, SharePoint/OneDrive, Exchange Online, OfficeHome) durchgehend derselbe Fehler:
- Fehlercode: 230017
- Fehlerursache: "CCS couldn't find valid user data. Data could be missing, expired or invalid."
- Typ des Tokenausstellers: Microsoft Entra ID-Sicherungsauthentifizierung (Backup Authentication System, BAS)
Der Fehler trat geräteübergreifend auf (macOS, Android, Browser), was gegen ein rein lokales macOS-Problem spricht.
Hintergrund zum Backup Authentication System:
Laut Microsoft-Dokumentation synchronisiert das Backup Authentication System Anmeldedaten, während der reguläre Authentifizierungsdienst gesund läuft, damit Benutzer bei einer Störung des primären Dienstes trotzdem weiterarbeiten können. Voraussetzung dafür ist, dass sich der Benutzer innerhalb der letzten drei Tage bereits erfolgreich mit derselben App auf demselben Gerät angemeldet hat. Fehlen solche gültigen, zwischengespeicherten Sitzungsdaten, entsteht genau der beobachtete Fehler.
Vermuteter Wirkmechanismus (Teufelskreis):
- Anmeldeversuche des Benutzers werden aus bislang unbekanntem Grund zeitweise an das Backup-System statt an den primären Authentifizierungsdienst weitergeleitet.
- Durch wiederholte erzwungene Abmeldungen im Admin Center sowie mehrfache Neuinstallationen von Office wurden vorhandene, länger gültige Sitzungsdaten immer wieder gelöscht.
- Dadurch hat das Backup-System nie die nötigen "frischen" Sitzungsdaten, auf die es zurückgreifen könnte – die Anmeldung startet, ein Token wird kurz ausgestellt, die Prüfung durch das Backup-System schlägt jedoch fehl und der Benutzer wird wieder ausgeloggt.
Bereits ausgeschlossen:
- Lizenzierung (korrekt vorhanden und zugewiesen)
- Conditional-Access-Blockaden (da die Anmeldung laut Protokoll erfolgreich durchläuft, bevor der Backup-Auth-Fehler auftritt)
- Client-seitige Keychain-/Profilkorruption als alleinige Ursache (Fehler tritt geräteübergreifend auf)
Offene Fragen an die Community:
- Welche konkreten Ursachen können dazu führen, dass Anmeldeversuche wiederholt an das Backup Authentication System statt an den primären Dienst weitergeleitet werden, obwohl im Service Health keine Störung für die Region/den Tenant gemeldet ist?
- Gibt es eine Möglichkeit, im Microsoft 365 Admin Center oder via Graph/PowerShell gezielt einzusehen, wie oft und warum ein bestimmter Benutzer über BAS statt über den primären Dienst authentifiziert wird?
- Kann eine tenant-weite Einstellung wie "Resilience Defaults" bei Conditional-Access-Richtlinien dazu führen, dass die BAS-Authentifizierung für einzelne Benutzer grundsätzlich fehlschlägt, statt normal durchzulaufen?
- Gibt es bekannte Zusammenhänge zwischen nicht in Entra/Intune registrierten (unmanaged) Geräten und einer erhöhten Wahrscheinlichkeit, auf das Backup-System auszuweichen?Ein Benutzer mit Microsoft 365 Business Premium Lizenz kann sich in Excel, Word und PowerPoint auf macOS mit E-Mail-Adresse und Passwort anmelden. Nach dem Login werden Name und Profilbild kurz angezeigt, aber nach wenigen Sekunden erscheint erneut die Aufforderung, sich anzumelden oder zu registrieren – die Anmeldung wird also nicht dauerhaft gespeichert. In Outlook (Desktop) erscheint direkt eine Fehlermeldung, dass eine Anmeldung nicht möglich ist. Outlook im Web (OWA) funktioniert hingegen problemlos. Bereits durchgeführte Fehlerbehebung (ohne Erfolg):
- Benutzer im Microsoft 365 Admin Center abgemeldet (Sign-out erzwungen)
- Office 365 zweimal vollständig neu installiert
- Anmeldeobjekte im Autostart/Login-Items auf dem Mac gelöscht
- Festplattendienstprogramm zur Prüfung des Dateisystems ausgeführt
- "Manage email apps"-Einstellungen im Tenant geprüft – MAPI, EWS, EAS etc. sind korrekt aktiviert
- Lokale Keychain-Probleme auf dem Mac untersucht
Diagnose über Entra-Anmeldeprotokolle: Da in den interaktiven Anmeldeprotokollen zunächst keine Fehler sichtbar waren, wurde zusätzlich der Bereich "Anmeldungen (nicht interaktiv)" geprüft, da stille Token-Refreshes (genau das, was beim Wegfallen der Sitzung nach wenigen Sekunden passiert) oft nur dort sichtbar sind. Dabei zeigte sich bei mehreren Ressourcen (u. a. Microsoft Graph, SharePoint/OneDrive, Exchange Online, OfficeHome) durchgehend derselbe Fehler:
- Fehlercode: 230017
- Fehlerursache: "CCS couldn't find valid user data. Data could be missing, expired or invalid."
- Typ des Tokenausstellers: Microsoft Entra ID-Sicherungsauthentifizierung (Backup Authentication System, BAS)
Der Fehler trat geräteübergreifend auf (macOS, Android, Browser), was gegen ein rein lokales macOS-Problem spricht. Hintergrund zum Backup Authentication System: Laut Microsoft-Dokumentation synchronisiert das Backup Authentication System Anmeldedaten, während der reguläre Authentifizierungsdienst gesund läuft, damit Benutzer bei einer Störung des primären Dienstes trotzdem weiterarbeiten können. Voraussetzung dafür ist, dass sich der Benutzer innerhalb der letzten drei Tage bereits erfolgreich mit derselben App auf demselben Gerät angemeldet hat. Fehlen solche gültigen, zwischengespeicherten Sitzungsdaten, entsteht genau der beobachtete Fehler. Vermuteter Wirkmechanismus (Teufelskreis):
- Anmeldeversuche des Benutzers werden aus bislang unbekanntem Grund zeitweise an das Backup-System statt an den primären Authentifizierungsdienst weitergeleitet.
- Durch wiederholte erzwungene Abmeldungen im Admin Center sowie mehrfache Neuinstallationen von Office wurden vorhandene, länger gültige Sitzungsdaten immer wieder gelöscht.
- Dadurch hat das Backup-System nie die nötigen "frischen" Sitzungsdaten, auf die es zurückgreifen könnte – die Anmeldung startet, ein Token wird kurz ausgestellt, die Prüfung durch das Backup-System schlägt jedoch fehl und der Benutzer wird wieder ausgeloggt.
Bereits ausgeschlossen:
- Lizenzierung (korrekt vorhanden und zugewiesen)
- Conditional-Access-Blockaden (da die Anmeldung laut Protokoll erfolgreich durchläuft, bevor der Backup-Auth-Fehler auftritt)
- Client-seitige Keychain-/Profilkorruption als alleinige Ursache (Fehler tritt geräteübergreifend auf)
Offene Fragen an die Community:
- Welche konkreten Ursachen können dazu führen, dass Anmeldeversuche wiederholt an das Backup Authentication System statt an den primären Dienst weitergeleitet werden, obwohl im Service Health keine Störung für die Region/den Tenant gemeldet ist?
- Gibt es eine Möglichkeit, im Microsoft 365 Admin Center oder via Graph/PowerShell gezielt einzusehen, wie oft und warum ein bestimmter Benutzer über BAS statt über den primären Dienst authentifiziert wird?
- Kann eine tenant-weite Einstellung wie "Resilience Defaults" bei Conditional-Access-Richtlinien dazu führen, dass die BAS-Authentifizierung für einzelne Benutzer grundsätzlich fehlschlägt, statt normal durchzulaufen?
- Gibt es bekannte Zusammenhänge zwischen nicht in Entra/Intune registrierten (unmanaged) Geräten und einer erhöhten Wahrscheinlichkeit, auf das Backup-System auszuweichen?